RésiSantéGouvernance · Risques · ContinuitéDiagnostic gratuit
Menu

HDS · Hébergement de données de santé

HDS sécurise un périmètre d’hébergement. Pas toute votre organisation.

La certification HDS est un signal important lorsqu’un prestataire héberge des données de santé dans son champ d’application. Elle ne remplace toutefois ni la gouvernance SSI, ni la gestion des accès, ni la continuité, ni la sécurité des usages internes.

SantéHébergement.Responsabilités.Continuité.

Le point essentiel

Une certification fournisseur ne transfère pas toutes vos responsabilités.

L’hébergeur protège son périmètre certifié selon les exigences HDS applicables.

Votre structure garde ses propres sujets : comptes, MFA, postes, usages, droits, procédures, incidents et prestataires.

La continuité ne se résume pas à l’hébergement : il faut savoir comment travailler si un logiciel, une connexion ou un accès devient indisponible.

Le partage des responsabilités doit être explicite pour éviter les zones grises entre éditeur, hébergeur, prestataire et utilisateur final.

À vérifier côté structure

Les contrôles qui restent indispensables même avec un hébergement HDS.

01

Identités

Comptes nominatifs, MFA, privilèges, départs et accès distants.

02

Postes

Mises à jour, protection, configuration et usages locaux.

03

Prestataires

Accès techniques, responsabilités, contrats et dépendances critiques.

04

Sauvegardes

Savoir ce qui est sauvegardé, par qui, où et comment une restauration est testée.

05

Incident

Contacts, escalade, communication et mesures immédiates en cas d’événement.

06

Continuité

Modes dégradés, accès aux informations indispensables et organisation de la reprise.

Version 2024

Le référentiel HDS actuel s’appuie notamment sur ISO 27001 et des exigences spécifiques santé.

Audit de certification

L’ANS décrit une évaluation en deux phases par un organisme certificateur compétent.

Socle ISO 27001

Le référentiel HDS s’appuie sur le système de management de la sécurité de l’information.

Exigences spécifiques

Des exigences propres à l’hébergement de données de santé complètent ce socle.

Champ à vérifier

La qualification juridique du rôle d’hébergeur et le périmètre exact doivent être confirmés au cas par cas.

Repères

Questions sur HDS et cybersécurité

Une structure de santé doit-elle elle-même être certifiée HDS ?

Pas nécessairement. HDS porte sur des activités d’hébergement de données de santé relevant de son champ juridique. Il faut vérifier le rôle exact de la structure et de ses prestataires avant de conclure.

Un hébergeur HDS garantit-il toute la sécurité du cabinet ou de l’établissement ?

Non. La certification porte sur le périmètre de l’hébergeur audité. Les identités, postes, usages, procédures, prestataires, sauvegardes locales et responsabilités de la structure restent à traiter selon leur contexte.

Quel lien entre HDS et ISO 27001 ?

L’Agence du Numérique en Santé indique que l’audit HDS vérifie notamment le respect de la norme ISO 27001 et ajoute des exigences spécifiques à l’hébergement de données de santé.

RésiSanté délivre-t-il une certification HDS ?

Non. RésiSanté peut aider à clarifier les responsabilités, risques et pratiques de sécurité, mais ne délivre pas de certification HDS.

Première étape

HDS ne répond pas à toutes les questions de sécurité interne.

Le diagnostic RésiSanté aide à repérer les sujets qui restent sous la responsabilité de votre organisation.

Faire le diagnostic cyber